E-mail academie

Phishing herkennen: wat het is en hoe je het spot

Phishing is een nepbericht dat zich voordoet als een betrouwbare afzender (je bank, een leverancier, een collega) om je wachtwoord, geld of gegevens te ontfutselen. Je herkent phishing meestal aan een handvol signalen samen: een afzender die net niet klopt, een link die ergens anders heen gaat dan hij belooft, onverwachte druk om snel te handelen, en een verzoek dat je niet had verwacht. Hieronder lees je wat phishing precies is, hoe je het rustig leert herkennen, en wat je doet als je twijfelt.

Door het Mailflux-team Gepubliceerd op

Wat is phishing?

Phishing (spreek uit als "fishing") is een vorm van oplichting via e-mail, sms of chat. De afzender "hengelt" naar iets van jou: een inlogwachtwoord, een betaling, je bankgegevens of toegang tot je systemen. Het bericht doet zich voor als afkomstig van een partij die je vertrouwt, zodat je zonder nadenken klikt of reageert.

De meeste phishing is massawerk: hetzelfde nepbericht gaat naar duizenden mensen tegelijk, in de hoop dat een deel erin trapt. Er bestaat ook gerichte phishing (soms "spear phishing" genoemd), waarbij een aanvaller een bericht op jou of je bedrijf toespitst, met je echte naam of die van een collega erin. Die is lastiger te herkennen, want hij oogt persoonlijk.

Phishing herkennen: de signalen

Zelden verraadt één ding een nepmail; het is de optelsom die de alarmbel doet rinkelen. Loop deze signalen langs:

  • De afzender klopt net niet. Het weergegeven naampje kan echt lijken, maar het e-mailadres erachter wijkt af: een vreemd domein, extra tekens, of een net verkeerd gespelde bedrijfsnaam. Klik op de afzendernaam om het volledige adres te zien.
  • De link gaat ergens anders heen. Beweeg je muis over een link (zonder te klikken) en kijk waar hij écht naartoe wijst. Wijkt dat af van de tekst, of is het een vreemd webadres, wees dan op je hoede.
  • Er wordt haast gemaakt. "Je account wordt binnen 24 uur geblokkeerd", "betaal nu of er volgt een boete". Druk en dreiging zijn bedoeld om je snel en zonder nadenken te laten handelen.
  • Het verzoek is onverwacht. Een factuur die je niet verwachtte, een wachtwoordreset die je niet aanvroeg, een baas die plots per mail om een spoedbetaling vraagt. Onverwacht is een reden om te dubbelchecken.
  • De inhoud voelt "net niet". Vreemde aanhef ("Beste klant" zonder je naam), houterige taal, spelfouten, of een logo dat er net iets naast zit.
  • Er wordt om gevoelige info gevraagd. Een echte bank of dienst vraagt nooit per mail om je volledige wachtwoord of pincode.

Meer uitgewerkte voorbeelden van phishingmails helpen je het patroon nog sneller te herkennen.

Hoe phishing werkt

Een phishingaanval verloopt meestal in drie stappen. Eerst het lokaas: een geloofwaardig bericht dat een vertrouwde afzender nabootst. Dan de haak: een link naar een nepwebsite die er precies uitziet als het echte inlogscherm, of een bijlage die malware bevat. Ten slotte de buit: vul je je gegevens in op de nepsite, dan gaan ze rechtstreeks naar de aanvaller.

Om betrouwbaar over te komen, misbruiken oplichters vaak de naam van een echt bedrijf. Ze kunnen ook de afzendernaam vervalsen, zodat een mail lijkt te komen van iemand die je kent, dat heet spoofing. Hoe je voorkomt dat iemand namens jouw domein mailt, lees je in spoofing voorkomen.

Wat de laatste jaren opvalt, is hoe verzorgd phishing eruit kan zien. Waar een nepmail vroeger vol spelfouten stond, ogen ze nu vaak professioneel, met kloppende logo's en vlotte taal. Vertrouw daarom niet blind op "het ziet er echt uit". Het gaat om de optelsom van signalen en om je gezond verstand: verwacht ik dit bericht, klopt de afzender, en word ik onder druk gezet? Die vragen beschermen je beter dan het uiterlijk van een mail.

Waar je op moet letten

Naast het herkennen tellen je gewoontes. Een paar vuistregels die je veel gedoe besparen:

  • Klik niet, maar ga zelf. Vertrouw je een bericht van je bank of een dienst niet? Ga dan niet via de link, maar typ het adres zelf in je browser of gebruik de officiële app.
  • Controleer via een ander kanaal. Vraagt een collega of leverancier per mail om een spoedbetaling of een gewijzigd rekeningnummer? Bel even. Eén telefoontje voorkomt de meeste schade.
  • Open geen onverwachte bijlagen. Zeker geen zip-bestanden of documenten die je "moet inschakelen". Twijfel je, dan open je ze niet.
  • Vul nooit inloggegevens in na een link uit een mail. Ook je 2FA-code niet. Een echte dienst dwingt je daar niet toe via een mail.
  • Ben je er toch ingetrapt? Verander meteen het betrokken wachtwoord (en overal waar je datzelfde wachtwoord gebruikte), zet tweestapsverificatie aan en meld het bij je IT-verantwoordelijke of de betrokken instantie. Snel handelen beperkt de schade.

En bij Mailflux

Je hoeft phishing niet in je eentje tegen te houden. Bij Mailflux zit ML-gedreven filtering tegen spam, phishing en malware standaard in elk plan: veel nepberichten worden al tegengehouden voordat ze je inbox halen. Het systeem leert bij, dus het groeit mee met nieuwe trucs.

Daarbovenop bevat elk plan antivirus en antimalware; bij Pro en Premium krijg je premium antimalware voor een extra stevige laag tegen kwaadaardige bijlagen. En omdat je op je eigen domein mailt, kun je met technische afspraken (SPF, DKIM, DMARC) helpen voorkomen dat oplichters jouw naam misbruiken. Meer daarover in e-mail op je eigen domein. Een filter vangt veel op. Jouw oplettendheid doet de rest.

Klaar om te starten?

Professionele e-mail op je eigen domein, gehost in Europa en GDPR-conform. Vraag vrijblijvend je mailbox aan.

Aanvragen

FAQ

Veelgestelde vragen

Wat is het verschil tussen phishing en spam?

Spam is ongevraagde reclame of bulkmail: vervelend, maar meestal niet direct schadelijk. Phishing is gericht bedrog dat je gegevens, geld of toegang wil stelen. Een spamfilter vangt beide op, maar phishing is gevaarlijker omdat het je bewust probeert te misleiden tot een actie.

Ik heb op een phishinglink geklikt. Wat nu?

Geen paniek, maar handel snel. Heb je nog niets ingevuld, dan is er meestal weinig aan de hand. Sluit de pagina. Vulde je wel gegevens in, verander dan direct dat wachtwoord (en overal waar je het hergebruikte), zet 2FA aan en waarschuw je IT-verantwoordelijke of de betrokken dienst.

Kan een spamfilter alle phishing tegenhouden?

Nee, geen filter vangt alles. Een goed, ML-gedreven filter houdt het leeuwendeel tegen, maar gerichte of nieuwe phishing glipt er soms doorheen. Daarom blijft je eigen oplettendheid onmisbaar: controleer afzender en links, en wees kritisch bij onverwachte of dringende verzoeken.